Cloud & IT Cert Prep · Lektion

Sikring af VPC Peering og Transit Gateway

Forbind netværk uden at åbne utilsigtede stier.

Lektion 4 af 413 trin

Sikring af VPC Peering og Transit Gateway er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Sikker sammenkobling af netværk

Arbejdslaster strækker sig ofte over flere VPC'er, der skal kommunikere. AWS tilbyder to primære måder at forbinde dem på: VPC peering og Transit Gateway. Begge opretter nye veje mellem netværk, så begge skal konfigureres omhyggeligt for at undgå at åbne mere adgang end tilsigtet.

Hvad er VPC peering?

En VPC peering-forbindelse forbinder to VPC'er, så ressourcer kan kommunikere ved hjælp af private IP-adresser, som om de var på det samme netværk. Peering er en en-til-en-forbindelse og bruger AWS's backbone, aldrig det offentlige internet. Trafikken forbliver privat, men du styrer stadig, hvad der kan nås, med ruter og sikkerhedsregler.

Peering er ikke transitiv

En vigtig kendsgerning er, at VPC peering ikke er transitiv. Hvis VPC A peered med B, og B peered med C, kan A ikke nå C gennem B. Hvert par har brug for sin egen peering-forbindelse. Denne manglende transitivitet begrænser utilsigtet spredning, men gør netværk med mange VPC'er komplekse at administrere udelukkende med peering.

Kontrol af adgang via peering

En peering-forbindelse giver ikke i sig selv adgang; du skal tilføje ruter på begge sider og tillade trafikken med sikkerhedsgrupper og NACL'er. Tilføj kun ruter for de specifikke CIDR'er, der skal kommunikere, ikke for hele VPC'en, så åbningen på tværs af VPC'er bliver så snæver som muligt.

Hvorfor Transit Gateway?

AWS Transit Gateway (TGW) er en regional hub, der forbinder mange VPC'er og lokale netværk gennem én gateway. I stedet for et virvar af peering-forbindelser tilknyttes hver VPC én gang til TGW, som dirigerer trafikken mellem dem. Det skalerer langt bedre end peering i et fuldt net for store miljøer.

Transit Gateway-rutetabeller

Transit Gateway har sine egne rutetabeller, der styrer, hvilke tilknytninger der kan nå hinanden. Ved at knytte tilknytninger til bestemte TGW-rutetabeller og kun udbrede udvalgte ruter kan du segmentere netværket, så nogle VPC'er kan kommunikere, mens andre isoleres – alt sammen centralt.

Segmentering og isolering

Segmentering med TGW-rutetabeller lader dig opbygge sikkerhedszoner: Produktions- og udviklings-VPC'er kan f.eks. være knyttet til den samme TGW, men placeret i separate routingdomæner, så de ikke kan nå hinanden. Denne centrale kontrol er enklere end at vedligeholde isolering på tværs af mange individuelle peering-forbindelser.

Inspektion med Transit Gateway

Du kan sende trafik mellem VPC'er og udgående trafik gennem en central inspektions-VPC, der er knyttet til TGW og kører AWS Network Firewall. Al trafik mellem segmenter passerer gennem inspektion, så du får et enkelt kontrolpunkt til at håndhæve og logge politik på tværs af hele netværket.

Undgå utilsigtede veje

Den største risiko ved både peering og TGW er at skabe utilsigtet forbindelse. For brede ruter eller uforsigtig udbredelse af rutetabeller kan lade miljøer nå hinanden, selv om de burde holdes adskilt. Gennemgå regelmæssigt TGW-rutetabeller og peering-ruter for at bekræfte, at der kun findes tilsigtede veje.

Overlappende CIDR'er

Peering og TGW kræver begge ikke-overlappende CIDR-områder mellem forbundne VPC'er, fordi routing er afhængig af entydige adresser. Det er endnu en grund til at planlægge adresseområdet omhyggeligt fra begyndelsen; overlappende områder blokerer forbindelsen og tvinger dig senere til at bruge komplekse løsninger.

Valg mellem dem

Brug VPC peering til få VPC'er, der har brug for enkle, direkte og billige forbindelser. Brug Transit Gateway, når du har mange VPC'er, har brug for central segmentering og inspektion eller forbinder lokale netværk via VPN eller AWS Direct Connect. Uanset hvad skal du kontrollere adgangen med snævre ruter og bekræfte, at ingen utilsigtede veje åbnes.

Hurtigt tjek

Anvend din viden om peering og Transit Gateway.

Opsummering

VPC peering forbinder to VPC'er privat, men er ikke transitiv og kræver ruter samt sikkerhedsregler på begge sider. Transit Gateway er en regional hub, der forbinder mange VPC'er og lokale netværk, med egne rutetabeller til segmentering og central inspektion via en firewall-VPC. Begge kræver ikke-overlappende CIDR'er; kontrollér ruterne for at forhindre utilsigtede veje på tværs af miljøer.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Sikring af VPC Peering og Transit Gateway” gratis?

Ja — hele teksten til “Sikring af VPC Peering og Transit Gateway” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Sikring af VPC Peering og Transit Gateway”?

Forbind netværk uden at åbne utilsigtede stier. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “Sikring af VPC Peering og Transit Gateway”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Design af offentlige og private subnets
  2. Internet-, NAT- og egress-gateways
  3. Routetabeller som sikkerhedskontroller
  4. Sikring af VPC Peering og Transit Gateway
← Tilbage til Cloud & IT Cert Prep